Một nhà thầu liên quan đến Triều Tiên đột nhập vào MetaMask trong một tháng, lỗ hổng thực sự của dự án tiền mã hóa không nằm ở mã nguồn

marsbitXuất bản vào 2026-07-20Cập nhật gần nhất vào 2026-07-20

Tóm tắt

Một nhà thầu liên quan đến Triều Tiên đã xâm nhập được vào kho mã nguồn MetaMask thông qua một nhà cung cấp dịch vụ bên thứ ba từ ngày 9/3 và chỉ bị ngắt quyền truy cập vào tháng 4. Consensys, công ty mẹ của MetaMask, xác nhận sự việc nhưng cho biết không phát hiện tài sản hay dữ liệu nào bị đánh cắp, cũng như không có mã độc nào được triển khai. Sự kiện này làm nổi bật lỗ hổng nghiêm trọng trong việc quản lý nhà thầu và kiểm soát quyền truy cập ở các dự án crypto. Báo cáo chỉ ra rằng khoảng 76% số tiền bị đánh cắp trong DeFi nửa đầu năm 2026 đến từ các cuộc tấn công vào mặt vận hành (như quản lý khóa, ký phê duyệt) chứ không phải lỗ hổng mã hợp đồng thông minh. Các chuyên gia khuyến nghị các biện pháp bảo mật chặt chẽ hơn: xác minh danh tính liên tục, kiểm toán định kỳ các công ty cung ứng nhân lực, áp dụng nguyên tắc đặc quyền tối thiểu cho quyền truy cập kho mã, giám sát hoạt động bất thường, rà soát mọi thay đổi trước khi đưa vào môi trường sản xuất và thu hồi quyền truy cập ngay khi không còn cần thiết. Consensys cũng đã xem xét lại các quy trình làm việc với bên thứ ba sau sự cố này.

Tác giả: Liam 'Akiba' Wright

Biên dịch: Shenchao TechFlow

Dẫn nhập Shenchao: Một nhà thầu liên quan đến Triều Tiên đã xâm nhập vào kho mã nguồn của MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 và đến tháng 4 mới bị loại bỏ quyền truy cập. Mặc dù Consensys tuyên bố không phát hiện tài sản bị đánh cắp hay mã độc, nhưng sự kiện này đã phơi bày lỗ hổng chí mạng trong quản lý thuê ngoài của các dự án tiền mã hóa - 76% số tiền bị đánh cắp trong DeFi đến từ việc mất kiểm soát quyền hạn ở cấp độ vận hành, chứ không phải từ lỗ hổng mã nguồn.

Một nhà thầu được Consensys đưa vào thông qua nhà cung cấp bên thứ ba đã tham gia vào công việc mã nguồn MetaMask từ ngày 9 tháng 3, và chỉ bị cắt quyền truy cập vào tháng 4. Consensys sau đó mô tả người này có liên quan đến Triều Tiên.

Consensys cho biết, cuộc điều tra không phát hiện bất kỳ tài sản hoặc dữ liệu nào bị chiếm dụng, không phát hiện mã độc được triển khai, và cũng không ảnh hưởng đến bảo mật người dùng. Tổng cố vấn pháp lý Matt Corva cho biết, công ty đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật.

Drop Site đưa tin, một cảnh báo nội bộ vào tháng 4 yêu cầu tạm dừng tất cả việc phát hành sản phẩm để phối hợp điều tra, và thông báo cho nhân viên không tương tác với cố vấn đó. Corva nói rằng mối quan hệ với nhà cung cấp dịch vụ này là tốt, Consensys kể từ đó đã xem xét lại các thực hành dịch vụ bên thứ ba của mình, áp dụng các tiêu chuẩn nghiêm ngặt dành cho nhân viên lên cả các mối quan hệ bên ngoài phức tạp hơn.

Việc kiểm tra nhà thầu cần giới hạn quyền truy cập kho mã nguồn

Sự kiện này không có dấu hiệu cho thấy tài khoản người dùng hoặc tài sản ví bị tổn hại. Mối quan hệ hiện có của Consensys với nhà cung cấp vẫn tồn tại lỗ hổng: mỗi nhà thầu và tài khoản đều cần các biện pháp bảo vệ riêng.

Hướng dẫn bảo mật chung của MetaMask cảnh báo rằng, những kẻ làm việc độc hại có thể sử dụng danh tính giả và tài liệu giả mạo để có được vị trí làm việc từ xa. Nó đề xuất kiểm tra bằng tài liệu thực tế, phỏng vấn nhiều lần, xác thực bằng phần cứng, xác minh IP và vị trí, điều tra lý lịch, cũng như hạn chế quyền truy cập vào các hệ thống quan trọng.

FBI cảnh báo thêm rằng, các nhân viên IT Triều Tiên lợi dụng quyền truy cập mạng công ty để sao chép kho mã nguồn. Hướng dẫn của họ yêu cầu xác thực danh tính trong quá trình phỏng vấn, tuyển dụng và suốt thời gian thuê, kiểm toán định kỳ các công ty nhân lực bên thứ ba, cấp quyền truy cập tối thiểu, và giám sát các kết nối từ xa bất thường hoặc rò rỉ kho mã nguồn.

Quyền truy cập và kiểm tra kho mã nguồn là biện pháp bảo vệ cốt lõi

Sau khi tuyển dụng, quyền truy cập và kiểm tra kho mã nguồn trở thành biện pháp bảo vệ cốt lõi. Hướng dẫn của Trung tâm An ninh Mạng Quốc gia Vương quốc Anh đề xuất làm cho hoạt động kho mã nguồn có thể truy nguyên, kiểm tra mọi thay đổi đối với môi trường sản xuất, thực hiện kiểm tra bổ sung đối với đóng góp từ bên ngoài, và thu hồi nhanh chóng quyền truy cập khi không còn cần thiết. Chứng thực được hỗ trợ bởi phần cứng có thể bảo vệ tài khoản khỏi việc bị đánh cắp thông tin đăng nhập, trong khi các quyền hạn được giới hạn chặt chẽ và việc kiểm tra độc lập có thể hạn chế những thay đổi mà tài khoản được ủy quyền có thể thực hiện.

CryptoSlate báo cáo vào ngày 5 tháng 7 rằng, trong nửa đầu năm 2026, các cuộc tấn công ở cấp độ vận hành xoay quanh khóa, lưu ký, chữ ký và hệ thống phê duyệt chiếm khoảng 76% số tiền bị đánh cắp, mặc dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn. Khoảng cách này giải thích tại sao việc kiểm soát truy cập và vận hành lại quan trọng, ngay cả khi số lượng sự cố chúng gây ra ít hơn.

Các nhóm phát triển ví và giao thức nên coi quyền truy cập của nhà thầu là có điều kiện và liên tục. Việc kiểm tra danh tính nên được thực hiện xuyên suốt toàn bộ thời gian thuê, các công ty bên thứ ba nên được kiểm toán, quyền truy cập kho mã nguồn nên được giữ ở mức hẹp và có thể quan sát được, mọi thay đổi đối với môi trường sản xuất đều nên được kiểm tra độc lập, và quyền truy cập nên được thu hồi ngay lập tức khi không còn cần thiết.

Việc Consensys tạm dừng phát hành vào tháng 4 cũng cho thấy giá trị của việc duy trì các phương thức được xác định trước để tạm dừng thay đổi, nhằm sử dụng khi điều tra quyền truy cập đáng ngờ.

Câu hỏi Liên quan

QSự kiện liên quan đến nhà thầu Triều Tiên và MetaMask đã được phát hiện như thế nào và có hậu quả gì?

AMột nhà thầu liên quan đến Triều Tiên đã xâm nhập vào kho mã nguồn MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 đến tháng 4 mới bị chấm dứt quyền truy cập. Theo ConsenSys, cuộc điều tra không phát hiện tài sản hoặc dữ liệu nào bị đánh cắp, không có mã độc nào được triển khai và không có ảnh hưởng đến bảo mật người dùng.

QTheo bài viết, đâu là lỗ hổng bảo mật lớn nhất mà các dự án tiền mã hóa đang đối mặt, và có số liệu cụ thể nào không?

ALỗ hổng bảo mật lớn nhất không nằm trong mã code mà ở mặt vận hành, cụ thể là việc kiểm soát quyền truy cập và vận hành không chặt chẽ. Theo bài báo, khoảng 76% số tiền bị đánh cắp trong DeFi (6 tháng đầu năm 2026) xuất phát từ các cuộc tấn công cấp độ vận hành như xâm phạm khóa, ủy thác, chữ ký và hệ thống phê duyệt, mặc dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn.

QMetaMask và FBI khuyến nghị những biện pháp nào để kiểm soát việc truy cập của nhà thầu bên thứ ba?

ACác khuyến nghị bao gồm: xác minh danh tính nghiêm ngặt qua tài liệu thực tế, nhiều vòng phỏng vấn, xác thực bằng phần cứng, xác minh IP và vị trí, kiểm tra lý lịch, và quan trọng nhất là giới hạn quyền truy cập vào các hệ thống trọng yếu. FBI cũng nhấn mạnh việc kiểm toán định kỳ các công ty cung cấp nhân lực bên thứ ba, nguyên tắc cấp quyền truy cập tối thiểu cần thiết và giám sát các kết nối từ xa bất thường hoặc hành vi sao chép kho mã.

QSau khi nhà thầu được cấp quyền truy cập, những biện pháp bảo vệ cốt lõi nào được đề cập để bảo mật kho mã nguồn?

ACác biện pháp cốt lõi bao gồm: đảm bảo hoạt động trong kho mã có thể truy xuất nguồn gốc, xem xét mọi thay đổi trước khi đưa vào môi trường sản xuất, thực hiện đánh giá bổ sung đối với các đóng góp từ bên ngoài, và thu hồi nhanh chóng quyền truy cập khi không còn cần thiết. Việc sử dụng chứng thực được hỗ trợ bằng phần cứng có thể bảo vệ tài khoản khỏi bị đánh cắp thông tin đăng nhập, trong khi các quyền hạn được giới hạn chặt chẽ và đánh giá độc lập có thể hạn chế những thay đổi mà tài khoản được ủy quyền có thể thực hiện.

QSự kiện này khiến ConsenSys có phản ứng và điều chỉnh gì trong cách quản lý bên thứ ba?

AConsenSys đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động cuộc điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật. Công ty cũng đã tạm dừng tất cả các bản phát hành sản phẩm để phục vụ điều tra. Theo bài viết, ConsenSys sau đó đã xem xét lại các phương thức làm việc với nhà cung cấp dịch vụ bên thứ ba và áp dụng các tiêu chuẩn nghiêm ngặt tương tự như đối với nhân viên nội bộ vào các mối quan hệ bên ngoài phức tạp hơn này.

Nội dung Liên quan

Viện Nghiên Cứu New Huo: Lạm phát lo ngại trở thành bệnh mãn tính, liệu thị trường tiền mã hóa ngắn hạn có thể tạo ra diễn biến độc lập?

Lạm phát Mỹ có thể trở thành vấn đề dai dẳng: Chỉ số CPI tháng 6 giảm xuống 3.5%, nhưng Viện Nghiên cứu Xinhui cảnh báo không nên lạc quan sớm. Nguyên nhân giảm chủ yếu đến từ năng lượng, trong khi hàng hóa cốt lõi (loại trừ thực phẩm và năng lượng) vẫn tiếp tục tăng giá. Chủ tịch Fed Warsh nhấn mạnh tính độc lập và thái độ "không khoan nhượng" với lạm phát, cho thấy Fed khó chuyển hướng theo hướng ôn hòa ngay cả khi số liệu tạm cải thiện. Rủi ro địa chính trị có thể đẩy giá năng lượng tăng trở lại, kéo theo kỳ vọng lạm phát và tiếp tục gây áp lực lên tài sản rủi ro. Thị trường bán dẫn lưu trữ cũng đối mặt với áp lực điều chỉnh mạnh, với việc giảm giá cổ phiếu lớn và quá trình giảm đòn bẩy ở Hàn Quốc có thể khuếch đại biến động. Ngược lại, thị trường tiền mã hóa tuần qua thể hiện sự ổn định tương đối, với BTC và ETH tăng nhẹ. ETF Bitcoin Mỹ chuyển sang dòng tiền ròng dương liên tục, hệ sinh thái Robinhood Chain bùng nổ, hỗ trợ cơ bản được cải thiện. Về mặt chính sách, dự luật CLARITY Act có cơ hội được thúc đẩy tại Thượng viện Mỹ. Tóm lại, Viện Nghiên cứu Xinhui cho rằng khả năng tiền mã hóa tạo ra thị trường tăng giá độc lập trong ngắn hạn là không lớn, do chịu áp lực chung từ môi trường vĩ mô. Tuy nhiên, các yếu tố cơ bản của thị trường đang được củng cố, và Bitcoin ở quanh mức 60,000 USD vẫn được coi là khu vực định giá có tỷ lệ lợi nhuận/rủi ro hấp dẫn. Rủi ro giảm ở mức hiện tại tương đối có thể kiểm soát, trong khi không gian tăng trưởng phụ thuộc vào sự chuyển hướng của môi trường vĩ mô và tiến độ của các chất xúc tác chính sách. Thời điểm then chốt cho một thị trường tăng giá thực sự sẽ đến khi tín hiệu xác nhận đáy thứ hai của thị trường kết hợp với sự chuyển hướng của yếu tố vĩ mô.

marsbit24 phút trước

Viện Nghiên Cứu New Huo: Lạm phát lo ngại trở thành bệnh mãn tính, liệu thị trường tiền mã hóa ngắn hạn có thể tạo ra diễn biến độc lập?

marsbit24 phút trước

Đạo luật CLARITY 'vượt qua rào cản then chốt' – Nhà Trắng đồng ý thỏa thuận đạo đức về tiền mã hóa

Tổng thống Donald Trump đã đồng ý với một thỏa thuận về điều khoản đạo đức trong dự luật cấu trúc thị trường tiền mã hóa CLARITY, được cho là đã vượt qua trở ngại cuối cùng để thúc đẩy dự luật. Thỏa thuận về ngôn ngữ đạo đức này được White House và các Thượng nghị sĩ Cộng hòa đạt được, tuy nhiên chi tiết vẫn chưa được công bố và phe Dân chủ chưa được xem xét văn bản. Điều khoản đạo đức trở nên cấp thiết sau khi Trump kiếm được hơn 1,4 tỷ USD từ các dự án tiền mã hóa. Phe Dân chủ, dẫn đầu bởi Nghị sĩ Elizabeth Warren, nhấn mạnh rằng dự luật CLARITY phải kiểm soát được hành vi mà họ cho là 'tham nhũng' này. Để dự luật thông qua bỏ phiếu tại Thượng viện, phe Cộng hòa cần khoảng 7-10 phiếu từ phe Dân chủ để đạt ngưỡng 60 phiếu. Một số nhận định cho rằng thỏa thuận đạo đức có thể giúp giành được sự ủng hộ này. Trong bối cảnh toàn cầu, cuộc đua xây dựng khung pháp lý cho tiền mã hóa đang nóng lên khi nhiều khu vực như Châu Âu, Singapore, UAE, Hong Kong và cả Nga đã hoặc đang hoàn thiện khung pháp lý. Cố vấn tiền mã hóa của White House, Patrick Witt, đã hoãn huấn luyện quân sự để tiếp tục vận động cho dự luật, thúc giục Quốc hội Mỹ hành động nhanh chóng. Dù cập nhật về thỏa thuận đạo đức là tích cực, thị trường vẫn kém lạc quan về việc dự luật sẽ được thông qua trong năm 2026. Theo trang dự đoán Kalshi, xác suất thông qua trước năm 2027 chỉ là 38%, nhưng tăng lên 61% cho quý I/2027, cho thấy kỳ vọng dự luật sẽ được thông qua vào năm sau.

ambcrypto26 phút trước

Đạo luật CLARITY 'vượt qua rào cản then chốt' – Nhà Trắng đồng ý thỏa thuận đạo đức về tiền mã hóa

ambcrypto26 phút trước

Khoảnh Khắc Áp Lực Của Base

**Tóm tắt:** Bài viết phân tích những áp lực mà Base, blockchain L2 của Coinbase, đang đối mặt sau sự xuất hiện của Robinhood Chain. Jesse Pollak, đồng sáng lập Base, hai lần công khai thừa nhận sai lầm chiến lược: một là việc đặt cược vào token xã hội và người sáng tạo không mang lại hiệu quả bền vững; hai là Base đang tụt hậu trong lĩnh vực token hóa tài sản truyền thống (RWA) so với Robinhood. Base dự định phát hành cổ phiếu được token hóa với tỷ lệ hỗ trợ 1:1, khác với mô hình phái sinh của Robinhood. Mặc dù Base thành công và có TVL cao nhất trong các L2, nhưng nó vẫn tồn tại vấn đề lớn về mức độ phi tập trung. Việc L2BEAT có thể hạ cấp đánh giá phi tập trung của Base từ Stage 1 xuống Stage 0 và hai sự cố gián đoạn tạo khối trước đây đã làm dấy lên lo ngại. Sự cạnh tranh từ Robinhood Chain – với khối lượng giao dịch DEX tăng vọt ngay sau khi ra mắt – khiến những vấn đề này trở nên cấp bách hơn. Hành động của những người sáng lập cũng tạo ra sự tương phản: Trong khi CEO Robinhood Vlad Tenev tích cực tương tác với hệ sinh thái mới, thì việc Brian Armstrong (Coinbase) đổi avatar gây ảnh hưởng đến giá meme token BRAIN và phản hồi sau đó đã vấp phải phản ứng tiêu cực từ cộng đồng. Bài viết kết luận rằng Base cần tận dụng áp lực hiện tại để giải quyết triệt để các vấn đề kỹ thuật và xây dựng niềm tin, vì lợi thế của họ trong lĩnh vực token hóa RWA là không đủ lớn và cạnh tranh sẽ ngày càng khốc liệt.

Foresight News41 phút trước

Khoảnh Khắc Áp Lực Của Base

Foresight News41 phút trước

Nhà Trắng Nhượng Bộ, Dọn Đường Cho Rào Cản Đạo Đức, Liệu Đạo Luật Clarity Có Kịp Cửa Sổ Thời Gian Cuối Trước Kỳ Nghỉ?

Vào ngày 21 tháng 7, nhiều nguồn tin trong ngành tiết lộ chính quyền Trump đã đồng ý thêm điều khoản đạo đức vào "Đạo luật Minh bạch" (Clarity Act), một động thái được kỳ vọng sẽ dọn đường cho việc cập nhật văn bản và bỏ phiếu tại Thượng viện Mỹ. Đây được coi là rào cản cuối cùng cần vượt qua sau khi các bên đã đạt được thỏa hiệp về các vấn đề như lợi nhuận từ stablecoin và quy định cho DeFi. Một tín hiệu tích cực khác là cố vấn Patrick Witt của Nhà Trắng sẽ ở lại để hỗ trợ giai đoạn then chốt của dự luật. Tuy nhiên, thời gian rất hạn hẹp, vì Quốc hội Mỹ sắp bước vào kỳ nghỉ hè giữa tháng 8, chỉ còn khoảng hơn chục ngày làm việc. "Đạo luật Minh bạch" nhằm thiết lập khuôn khổ pháp lý liên bang thống nhất cho thị trường tài sản số tại Mỹ, làm rõ cách phân loại tài sản và phân định quyền giám sát giữa Ủy ban Chứng khoán (SEC) và Ủy ban Giao dịch Hàng hóa Tương lai (CFTC). Nếu được thông qua, đạo luật này có thể chấm dứt tình trạng mơ hồ về quy định kéo dài nhiều năm, tạo nền tảng rõ ràng hơn cho các tổ chức truyền thống tham gia thị trường. Các chuyên gia nhận định, nếu vượt qua được trở ngại cuối cùng về điều khoản đạo đức và được thông qua trước kỳ nghỉ hè, "Đạo luật Minh bạch" có thể đánh dấu một bước ngoặt lịch sử, đưa thị trường tài sản số toàn cầu tiến tới một giai đoạn phát triển chín chắn và có hệ thống hơn.

Odaily星球日报45 phút trước

Nhà Trắng Nhượng Bộ, Dọn Đường Cho Rào Cản Đạo Đức, Liệu Đạo Luật Clarity Có Kịp Cửa Sổ Thời Gian Cuối Trước Kỳ Nghỉ?

Odaily星球日报45 phút trước

Giao dịch

Giao ngay
活动图片